十天前的 12 月 9 日,Google 發表了 Willow——一顆擁有 105 個量子位元的量子處理器,做到了這個領域追逐了近三十年的事:機器越大,錯誤率反而越低。消息一出,量子運算與比特幣交會處那個最古老的問題立刻捲土重來——保護這條網路的密碼學,是不是已經進入倒數計時?簡短的答案是:Willow 是一座貨真價實的科學里程碑,而它對你手中的幣今天的實際安全性沒有任何改變。
完整的答案值得花九分鐘讀完,因為從「里程碑」到「威脅」之間的距離要用數量級來丈量,也因為確實有一部分特定、可辨識的比特幣比其他幣暴露得更多。下文將逐一說明:Willow 究竟展示了什麼、攻破比特幣的橢圓曲線密碼學需要什麼、哪些幣會首當其衝,以及截至 2024 年 12 月,一位謹慎的持有者需要改變什麼——如果真有什麼需要改變的話。
Willow 究竟展示了什麼
Willow 是一顆擁有 105 個物理量子位元的超導量子晶片,產自 Google 位於聖塔芭芭拉的製造工廠。Google 公布了兩項重點成果,而名氣較小的那一項重要得多。第一項是低於閾值的量子錯誤修正。量子位元非常脆弱:熱、震動與雜散的電磁雜訊無時無刻不在破壞它們,這正是量子電腦長期以來「產生錯誤比產生有用工作更快」的原因。標準的解法,是把一個可靠的「邏輯」量子位元編碼到許多不可靠的物理量子位元上——但這只有在物理錯誤率低於某個臨界閾值時才有效。一旦高於閾值,增加量子位元帶來的雜訊反而比消除的更多。
Willow 跨過了這條線。當 Google 把用於錯誤修正的表面碼從 3×3 的物理量子位元網格擴大到 5×5、再到 7×7 時,邏輯錯誤率在每一步都大約減半。所謂低於閾值的錯誤修正,意味著為編碼後的邏輯量子位元增加更多物理量子位元,會讓邏輯錯誤率下降而非上升。自 1990 年代以來,研究者一直試圖令人信服地展示這一點。這是真實的、經過同儕審查的進展,值得被認真對待。
登上新聞頭條的則是第二項成果。Willow 在不到五分鐘內完成了一項隨機電路取樣基準測試——依 Google 自己的估算,這項任務若交給當今最快的超級電腦之一,需時約 10²⁵ 年。這個對比是 Google 選擇的敘事框架,也應該被當成敘事框架來讀:隨機電路取樣之所以被選中,正是因為量子硬體天生擅長、傳統硬體天生極不擅長。它沒有任何已知的商業或密碼學用途。它是一場壓力測試,不是一台破譯機。
基準測試不等於 Shor 演算法
對比特幣真正構成威脅的量子攻擊非常具體:對 secp256k1——每一筆比特幣簽名背後的橢圓曲線——執行 Shor 演算法,從已知的公鑰推導出私鑰。這項運算必須在經過錯誤修正的邏輯量子位元上連續執行數小時,且不能在不斷累積的雜訊下崩潰。
依據被廣泛引用的研究估算,以 Shor 演算法攻破 secp256k1,需要約數千個錯誤修正邏輯量子位元;以現實的錯誤率換算,這相當於數百萬個物理量子位元。Willow 擁有 105 個物理量子位元,展示的大約是一個高品質的邏輯量子位元。這道鴻溝不是一個產品週期就能跨越的;它在物理量子位元數量上相差約四個數量級,還要加上低溫冷卻、控制佈線與製造良率等一系列未解的工程難題——而這些難題隨著機器變大只會更難,不會更容易。
沒有任何可信的研究者聲稱今天已存在足以威脅密碼學的量子電腦,而 Google 自己公布的路線圖,也把大規模、具錯誤修正能力的機器放在好幾個重大里程碑之外。關於量子運算何時可能達到那個規模,嚴肅的估計從大約十年、數十年到永遠不會,不一而足。這些估計有可能被壓縮——Willow 的全部意義正在於「擴展規模如今是助力而非阻力」——但任何壓縮都會提前很久就被看見,因為邏輯量子位元的數量是公開發表的研究成果,不是機密。
哪些比特幣會首當其衝
接下來是多數報導略過的部分:執行 Shor 演算法的量子攻擊者需要你的公鑰,而並非每一枚幣都會暴露公鑰。比特幣的輸出大致可分為兩類。
- 公鑰已曝光。最早期的幣——包括一般認為屬於中本聰時代挖礦所得的約一百萬枚 BTC——是直接支付到原始公鑰(P2PK)的,這些公鑰完整地攤在鏈上。任何在發生過花費之後仍保留餘額的地址同樣處於曝光狀態,因為第一筆花費就會揭露它的公鑰。Taproot 輸出在設計上也會把調整後的公鑰放上鏈。
- 受雜湊保護的輸出。一個從未發生過花費的比特幣地址,只暴露其公鑰的雜湊,而非公鑰本身,Shor 演算法無法對雜湊下手。對這類幣而言,攻擊者唯一的機會,是交易廣播(此時公鑰被揭露)到交易確認之間那段短暫的間隙——那是一場與整個網路競速、難度高得多的賽跑。
曝光的這一類規模並不小。一份被廣泛引用的 Deloitte 分析估計,公鑰已曝光的輸出約占全部比特幣的四分之一,多數是早期的 P2PK 幣與重複使用的地址。如果足以威脅密碼學的機器真有一天出現,這些幣——其中許多可被證明長期未動、主人早已不知去向——就是那隻金絲雀。它們會最先遭到攻擊,公開而明白無誤;在受雜湊保護的幣可能被觸及之前,整個網路將得到毫不含糊的警告。
解方已經存在;難的是遷移
後量子密碼學早已不只停留在理論。2024 年 8 月,NIST 正式定案了首批三項後量子標準——FIPS 203、204 與 205——涵蓋為抵禦量子攻擊而設計的金鑰封裝與數位簽章。比特幣可以透過軟分叉引入抗量子的輸出類型,這正是當年交付 SegWit 與 Taproot 的同一條升級路徑。
真正棘手的問題在實務層面,而非數學層面。後量子簽名體積龐大——以 KB 計,相較之下 secp256k1 簽名只有約 70 位元組——這會擠壓區塊空間。遷移需要每一位持有者把幣轉移到新的輸出類型,是一場橫跨數千萬參與者的協調工程。而那數百萬枚金鑰已經遺失的幣則永遠無法遷移,這終將迫使社群面對一個令人不安的抉擇:把它們留在原地成為量子時代的懸賞,還是在協定層將其凍結。這些是治理問題,而治理的腳步比數學慢。這正是「及早關注」的誠實理由——不是恐慌,而是預留提前量。
Willow 對你保管金鑰的方式改變了什麼:什麼都沒有,而這正是重點
截至本文寫作之時,真正讓人損失比特幣的威脅一如既往:網路釣魚、助記詞遭竊、連網裝置上的惡意程式、託管機構出事,以及單純的遺失。冷靜地解讀 Willow,你的安全檢查清單不需要挪動分毫——不過值得注意的是,良好的金鑰衛生與良好的量子衛生,大體上是同一張清單:
- 不要重複使用地址。重複使用會永久洩露你的公鑰,把你的幣劃入曝光類別——無論幾十年後存在什麼樣的硬體,都是如此。現代錢包預設會輪換地址;讓它們去做。
- 讓金鑰保持離線。無論遙遠的未來如何,今天的攻擊都是從網路來的。Ownbit 的冷錢包工作流程能把一支閒置手機變成與網路隔離的簽名裝置,未簽名交易與簽名完全透過 QR Code 傳遞;而我們的安全模型在設計上就確保恢復永遠不依賴 Ownbit 的伺服器。
- 消除單點故障。單一助記詞距離全盤損失,只隔著一次竊盜、一場住宅火災,或一位不知所措的繼承人——與 Shor 演算法不同,這種風險每一天都真實存在。
這裡有一句誠實的提醒。沒有任何金鑰管理方案能改變底層曲線:多簽、MPC 與硬體錢包,最終都落到由鏈上同一套橢圓曲線數學驗證的簽名——這一點我們在 MPC 與多簽的比較一文中也談過。Ownbit 多簽改變的,是在任何量子機器出現之前就威脅著你的一切:它把控制權分散到多份彼此獨立的標準 BIP39 助記詞上,任何單一裝置的失守或單一備份的遺失都無法動用資金。而因為它建立在開放標準與開源合約之上,當後量子簽名類型最終到來時,它與整個生態的其他部分走在同一條升級路徑上。
常見問題
Google 的 Willow 晶片攻破比特幣的加密了嗎?
沒有。Willow 在 105 個物理量子位元上展示了低於閾值的錯誤修正,並跑完一項不具密碼學用途的取樣基準測試。攻破比特幣的 secp256k1 曲線,需要在數千個錯誤修正邏輯量子位元上執行 Shor 演算法——依被廣泛引用的估算,相當於數百萬個物理量子位元——今天地球上沒有任何機器做得到。
攻破比特幣的密碼學需要多少量子位元?
已發表的研究估算把需求定在數千個邏輯量子位元的量級;以現實的錯誤率換算,意味著數百萬個物理量子位元協同運作。Willow 擁有 105 個物理量子位元,展示的大約是一個高品質的邏輯量子位元——在把工程挑戰計入之前,兩者就已相差約四個數量級。
哪些比特幣最容易受到量子運算威脅?
公鑰已經在鏈上可見的幣:早期的支付至公鑰(P2PK)輸出、重複使用地址上的餘額,以及 Taproot 輸出。一份被廣泛引用的 Deloitte 分析估計,這個曝光類別約占全部比特幣的四分之一。從未發生過花費的地址只揭露雜湊,而 Shor 演算法無法直接攻擊雜湊。
我需要因為 Willow 把比特幣轉到新地址嗎?
不必急——具備這種攻擊能力的機器並不存在,也遠未接近。該養成的習慣依然是那些本來就該有的:避免重複使用地址、讓金鑰保持離線、消除單點故障。如果足以威脅密碼學的機器真的逼近,曝光的休眠幣會最先遇襲,整個生態將有多年清晰可見的預警時間來完成遷移。